Партньорска програма за рансъмуер, наричаща себе си „Ransom Busters“, е забелязана да изпраща превантивно имейли на пострадали организации и твърди, че изтрива откраднати данни от сървърите на рансъмуер групи срещу заплащане в размер от 20 000 до 60 000 долара.

„В тези съобщения третата страна предлага да помогне на жертвата да се възстанови от рансъмуер атаката. Това веднага се откроява като аномалия“, заявява екипът за изследвания и разузнаване на GuidePoint (GRIT) в доклад, споделен с The Hacker News. „Въпреки че фирмите за киберсигурност обикновено се свързват с жертвите на рансъмуер, за да предложат консултантски услуги или услуги за възстановяване, това обикновено се прави едва след като атаката стане обществено достояние.“

Компанията за киберсигурност заяви, че е реагирала на няколко скорошни рансъмуер инцидента, включващи злонамерения субект, за когото се смята, че е партньор (affiliate), работещ в множество операции за рансъмуер като услуга (RaaS).

В имейли, изпратени до жертвите, се вижда, че Ransom Busters изисква контакт с техния главен изпълнителен директор или ИТ ръководство, като същевременно твърди, че е открил уязвимости в административните панели, поддържани от RaaS групите, и е прониквал в сървърите им в продължение на повече от три години.

Финансово мотивираният киберпрестъпник също така твърди в съобщението си, че е намерил откраднати от компанията данни на един от сървърите, до които наскоро е имал достъп, и иска от тях да извършат плащане на стойност между 20 000 и 60 000 долара, за да им помогне да си върнат достъпа до своите файлове и данни и да изтрие всички резервни копия, съхранявани от рансъмуер групата.

От GuidePoint споделиха, че са наблюдавали този начин на действие при реагиране на инциденти от групи на заплахи, включително DragonForce, Settra и Anubis, добавяйки, че възможността това да е дело на легитимна организация е изключително малка, тъй като това представлява нарушение на Закона за компютърни измами и злоупотреби на САЩ.

„Това предполага, че операторите много вероятно или са прикривали истинския произход на своя достъп, или не са действали в рамките на закона“, казва Джъстин Тимъти, главен консултант в GRIT. „Притисната да отговори защо иска заплащане за помощта си, групата предложи озадачаващо обяснение: че действия без възнаграждение биха изложили на риск техния достъп до инфраструктурата на атакуващия.“

Анализът на два различни инцидента, при които Ransom Busters се е свързала с жертви, разкри „поразителни“ прилики, включително съвпадения в използваните инструменти:

  • SoftPerfect Network Scanner за вътрешно разузнаване
  • s5cmd за извличане на данни към облачно хранилище чрез AWS
  • Инструмент за отдалечено наблюдение и управление (RMM) Remotely, който се инсталира чрез PowerShell скрипт

Други общи черти включват създаването на локален акаунт за задна вратичка (backdoor) с парола „Numlock!123“ и засичането на едно и също контролирано от атакуващия хост име, DESKTOP-BBETH6K, и при двете прониквания. Това повишава вероятността зад дейността да стои един единствен оператор, най-вероятно партньор, а не трета страна.

„Последиците за жертвите на рансъмуер са ясни: на престъпните субекти не може да се има доверие и те могат да използват измамни тактики, за да насърчат още по-ограничени плащания за изнудване“, посочва Тимъти. „„Ransom Busters“ или, по-вероятно, партньорът на рансъмуер групата, поддържащ този образ, показа, че ще предаде дори собствените си престъпни партньори в преследване на финансова изгода.“

„Плащането на която и да е престъпна страна не гарантира, че откраднатите данни ще бъдат изтрити. Няма „вълшебни хапчета“ за коригиране на извличането на данни и към „Ransom Busters“, маскирани като благодетелни спасители, трябва да се подхожда като към измама.“

Разкритието идва в момент, когато GuidePoint хвърля светлина върху продължителна операция от тип „противник по средата“ (AitM), организирана от UNC6671 (известна още като Cordial Spider и O-UNC-045), насочена към финансови услуги, правния сектор и други индустрии от април насам под различни марки за изнудване, като Falcon, Helix, Pink, Redact и BlackFile.

„Наблюдаваното поведение, което отразява подобно насочване към SaaS среди от групи като Shiny Hunters, отразява отстъпление от масовото разпространение на рансъмуер и изнудване с данни към целенасочено насочване към големи организации жертви, известно още като „лов на едър дивеч“ (big game hunting)“, допълват от GRIT.

Над 8 милиона долара под формата на плащания са извършени в 15 биткойн портфейла, приписвани на петте марки за изнудване с данни през този период. Средната сума за изнудване възлиза на 600 000 долара.

Идентифицирани са общо 78 уникални целеви фишинг поддомейна в 76 отделни организации, обхващащи 15 индустриални сектора. От тях 40% са свързани с хедж фондове, фирми за рисков капитал, дялово участие, управление на активи и други компании за финансови услуги.

Както беше подробно описано наскоро от Okta, UNC6671 управлява персонализирана конзола, наречена Work Panel, която позволява контрол на достъпа на базата на роли, интегрирано разузнаване на целите чрез търговски API за B2B данни, автоматизирано осигуряване на инфраструктура и управление на предаването на идентификационни данни в реално време, използвайки фишинг шаблони, които имитират доставчици на идентичност като Okta и Microsoft 365. Според GuidePoint това представлява „значителна еволюция“ в индустриализацията на тези атаки.